---
title: Użytkownicy
description: Każda tożsamość w tenancie - pracownicy, goście i konta, do których nikt nie logował się od roku - z tym, po co każde może sięgnąć, co zrobiło i czy w ogóle powinno jeszcze istnieć.
icon: Users
---

# Użytkownicy

Ekran Użytkownicy odpowiada na pytanie, wokół którego zbudowana jest reszta platformy, tyle że od strony tożsamości: **„po co ta osoba może sięgnąć i co z tym faktycznie zrobiła?"** Pliki, witryny i grupy opisują majątek. Użytkownicy opisują tych, którzy w nim stoją.

## Co możesz osiągnąć

<Cards>
  <Card
    title="Odpowiedz na pytanie „po co ta osoba może sięgnąć?”"
    description="Każdy plik, witryna, grupa i aplikacja, które jedno konto może otworzyć - nadania bezpośrednie, dziedziczenie z grup, linki udostępnień i cała reszta. Pytanie, które audytor zadaje o konkretnego pracownika, w jednym wierszu."
  />
  <Card
    title="Znajdź gości, których nikt nie pamięta zapraszać"
    description="Konta zewnętrzne w podziale na gości Entra i gości wyłącznie SharePointowych - tych drugich w ogóle nie widać w raportach katalogowych."
  />
  <Card
    title="Wyłap uśpione konta z dostępem"
    description="Konta bez logowania i bez aktywności od miesięcy, wciąż z licencjami, członkostwami w grupach i zasięgiem do danych wrażliwych."
  />
  <Card
    title="Zbadaj sprawę przed offboardingiem"
    description="Zobacz, czego dotykał odchodzący pracownik, co wciąż trzyma i co się zepsuje, jeśli mu to odetniesz - a potem uruchom automatyzację offboardingu z tego samego ekranu."
  />
</Cards>

## Wewnętrzni, zewnętrzni i goście, których nie widać

Nie każda tożsamość z dostępem to pracownik i nie każda tożsamość zewnętrzna jest w Twoim katalogu:

- **Wewnętrzni** - konta w Twoim tenancie, z licencją albo bez.
- **Goście Entra** - tożsamości zewnętrzne poprawnie zaproszone do katalogu, widoczne w raportach Microsoftu.
- **Goście wyłącznie SharePointowi** - osoby z zewnątrz, które dostały dostęp linkiem lub uprawnieniem do witryny, nigdy nie stając się obiektem katalogu. Mają realny dostęp i są niewidoczne dla przeglądów opartych na katalogu - właśnie dlatego się kumulują.

Filtruj po każdej z tych kategorii i łącz je z filtrami wrażliwości i udostępnień, żeby zadawać ostrzejsze pytania: _użytkownicy zewnętrzni, którzy mogą sięgnąć po pliki z informacjami wrażliwymi_ to dwa kliknięcia.

## Jak czytać listę

Każdy wiersz niesie cały ślad tożsamości, więc do triażu rzadko trzeba otwierać szufladę:

| Grupa kolumn | Co mówi |
| :--- | :--- |
| **Zasięg** | Grupy, pliki i aplikacje, po które konto może sięgnąć - rozmiar tego, co otworzyłoby jedno przejęte poświadczenie |
| **Ekspozycja wrażliwa** | Informacje wrażliwe i pliki z etykietami w zasięgu, plus linki udostępnień utworzone przez tego użytkownika |
| **Aktywność** | Ostatnia aktywność, ostatnie logowanie, linia trendu aktywności, wysłane i odebrane e-maile wraz z ostatnimi znacznikami czasu |
| **Stan konta** | Konto włączone, logowanie zablokowane, rejestracja MFA, data utworzenia, przypisane licencje |
| **Ryzyko** | Alerty bezpieczeństwa powiązane z tożsamością |

Sortuj po dowolnej z nich. _Pliki w zasięgu_ malejąco to najszybszy sposób na znalezienie kont wartych przeglądu w pierwszej kolejności; _ostatnie logowanie_ rosnąco - na znalezienie tych, których nie powinno już być.

## Typowe śledztwa

- **Audyt offboardingu** - odfiltruj użytkownika, przejrzyj zasięg i aktywność, a potem [Automatyzacjami](/pl/docs/screens/automations) odbierz dostęp, wygaś utworzone przez niego linki i odzyskaj [licencję](/pl/docs/screens/licenses).
- **Uśpiony, ale z dostępem** - brak logowania od roku, a licencje i członkostwa w grupach dalej wiszą. To i koszt, i ścieżka ataku, zobacz [Aktywności](/pl/docs/screens/activities).
- **Przegląd ekspozycji zewnętrznej** - użytkownicy zewnętrzni odfiltrowani do tych, którzy mogą sięgnąć po informacje wrażliwe - raport, który przeglądy dostępu mają wytwarzać, a rzadko potrafią.
- **Luki w MFA przy szerokim zasięgu** - konta z dużym zasięgiem i bez zarejestrowanej metody MFA.
- **Zakreślenie incydentu** - zacznij od konta wskazanego w alercie i przeczytaj jego aktywność, urządzenia i lokalizacje z [Logów aktywności](/pl/docs/screens/activity-logs).

<Callout type="info">
  Każdy użytkownik prowadzi wprost do [grafu
  uprawnień](/pl/docs/permission-graph) - kliknij wiersz, żeby zobaczyć,
  *dlaczego* ten dostęp istnieje, ścieżka po ścieżce, a nie tylko że istnieje.
</Callout>
